是什么阻止我在未加密的系统中编辑 /etc/shadow 文件?
没什么,没有针对/etc/shadow. 某些系统可能具有篡改检测,因此系统管理员会知道/etc/shadow已更改(除非您也覆盖了篡改检测,通常是通过更新它,因此它认为您的修改/etc/shadow是正确的),但是没有什么可以阻止您在未加密的文件系统中编辑文件.
加密驱动器(或所在分区/etc/shadow)足以防止此类攻击,但不能防止更复杂的攻击。尽管安全启动和 TPM 测量确实使成功攻击变得更加困难,但针对涉及物理访问的攻击的全面保护仍然没有完全实现。